🔍 Contexte

Publié le 24 septembre 2026 par The Register, cet article rapporte les travaux de chercheurs affiliés à l’Université de Technologie de Graz (TU Graz) en Autriche, portant sur des vulnérabilités dans les sous-systèmes de notification de fichiers des principaux systèmes d’exploitation. Les résultats sont présentés dans un article académique intitulé “File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux, Windows, and macOS”, prévu à ACM CCS 2026 en novembre à La Haye.

🐛 Vulnérabilités identifiées

Les systèmes affectés et leurs dates d’introduction :

  • inotify (Linux) — depuis 2005
  • FileObserver (Android) — depuis 2008
  • ReadDirectoryChangesW (Windows) — depuis 2000
  • FSEvents (macOS) — depuis 2007

Le problème fondamental : des utilisateurs non privilégiés peuvent accéder au sous-système de notification de fichiers, et sur Linux et Windows, les informations sur les fichiers sont accessibles même sans droits de lecture.

⚠️ Scénarios d’attaque démontrés

  • Linux : surveiller /dev/input via inotify permet une attaque de timing inter-frappe avec un taux de précision de 93,1 à 100 % sur 7 utilisateurs en local, et 100 % via SSH distant
  • Linux / KDE Plasma 6 (Wayland) : attaque de redirection d’invite d’authentification permettant le vol de credentials
  • Linux : fingerprinting de sites web sur le top 100 à 87,9 % de précision
  • Android : une application sans permission peut surveiller le dossier privé de WhatsApp (photos, vidéos, documents) via FileObserver contournant la couche FUSE
  • Windows : surveiller C:\ expose le chemin complet de chaque fichier accédé par tous les utilisateurs, permettant le fingerprinting de navigation Firefox à 97,8 % de précision
  • macOS : FSEvents permet la surveillance de changements dans les fichiers .plist (audio, Bluetooth, DNS, montages de volumes, installations d’applications)

🩹 État des correctifs

  • Linux : CVE-2025-68788 partiellement corrigé en décembre 2025 dans les noyaux 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.64 et 6.18.3 (blocage des événements “access” et “modify” sur les fichiers spéciaux dans /dev/)
  • Android : aucune mitigation appliquée
  • macOS : aucun contournement des répertoires privés trouvé, exposition limitée
  • Windows : Microsoft a qualifié le comportement de “by design” et de “fonctionnalité non documentée” — réponse nominée aux Pwnie Awards 2026 dans la catégorie “lamest vendor response”

📋 Type d’article

Article de presse spécialisée relayant une publication de recherche académique sur des vulnérabilités de type side-channel affectant plusieurs systèmes d’exploitation majeurs, avec divulgation responsable effectuée entre août et octobre 2025.

🧠 TTPs et IOCs détectés

TTP

  • T1056.001 — Input Capture: Keylogging (Collection)
  • T1217 — Browser Information Discovery (Discovery)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1082 — System Information Discovery (Discovery)

IOC

  • CVEs : CVE-2025-68788 — NVD · CIRCL
  • Chemins : /dev/input

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 71/100 (haute)

  • ✅ theregister.com — source reconnue (liste interne) (20pts)
  • ✅ 5935 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.theregister.com/security/2026/09/24/decades-old-file-security-flaws-found-in-android-linux-macos-and-windows/5298672